EY-ovo curenje podataka pogađa platformu za IT podršku treće strane

Ernst & Young LLP, jedna od najvećih svjetskih tvrtki za profesionalne usluge, obavještava klijente o povredi podataka koja je ugrozila platformu za zahtjeve za podršku koju koristi njezino IT osoblje. Prema objavi tvrtke, neovlaštena treća strana dobila je pristup sustavu i tijekom otprilike dvotjednog razdoblja ovog proljeća preuzela dokumente koji sadrže porezne podatke klijenata. Ovo curenje podataka u EY-u podsjetnik je da čak i najveće tvrtke s najviše resursa mogu biti ugrožene putem alata na koje se njihovi interni timovi za podršku oslanjaju svakodnevno.

Sustavi za zahtjeve za podršku često se tretiraju kao infrastruktura niskog prioriteta u usporedbi s platformama okrenutim klijentima ili financijskim sustavima. Ipak, ti alati često sadrže privitke, korespondenciju i datoteke koje zaposlenici učitavaju prilikom rješavanja tehničkih problema, uključujući osjetljive porezne dokumente dijeljene tijekom rutinskih zahtjeva za IT podršku. To ih čini privlačnom, ali često zanemarenom metom.

Kako je sustav za podršku postao slaba točka

EY nije objavio detaljnu tehničku analizu o tome kako je napadač ostvario pristup, no incident odgovara obrascu na koji su sigurnosni istraživači opetovano upozoravali posljednjih mjeseci: sustavi trećih strana i oni povezani s podrškom sve se češće koriste kao ulazna točka u inače dobro branjene organizacije. Napadači razumiju da glavna vrata tvrtke, njezina primarna mreža, sustavi e-pošte i portali za klijente, obično dobivaju najviše sigurnosnih ulaganja. Pozadinski alati koje koristi interno IT osoblje ponekad podliježu manjem nadzoru, iako mogu sadržavati iznenađujuće veliku količinu osjetljivog materijala.

Ova dinamika nije jedinstvena za EY. Drugi nedavni incidenti, uključujući kampanju zlonamjernog softvera putem MSI instalacijskih programa usmjerenu na trgovce kriptovalutama, pokazuju kako napadači nastavljaju iskorištavati pouzdani softver i kanale podrške umjesto da pokušavaju frontalni napad na ojačane sustave. U tom slučaju, tvrdo kodirane vjerodajnice u instalacijskim datotekama dale su napadačima tiho uporište. U slučaju EY-a, točka ulaska bila je platforma za zahtjeve za podršku, ali temeljna lekcija je ista: svaki sustav koji obrađuje datoteke, vjerodajnice ili podatke klijenata zaslužuje istu razinu zaštite kao i ključni poslovni sustavi.

Implikacije za privatnost EY klijenata

Najzabrinjavajući detalj u EY-evoj obavijesti jest priroda uključenih podataka. Porezni dokumenti obično sadrže brojeve socijalnog osiguranja, pojedinosti o prihodima, podatke o financijskim računima i druge identifikatore koji su vrijedni za krađu identiteta i porezne prijevare. Otprilike dvotjedni prozor pristupa daje napadaču dovoljno vremena za identifikaciju, odabir i izvlačenje specifičnih datoteka, umjesto neselektivnog prikupljanja podataka, što sugerira da je upad mogao biti namjeran, a ne oportunistički.

Za pogođene klijente, rizici privatnosti nadilaze trenutnu izloženost. Porezni podaci imaju dug rok trajanja. Za razliku od lozinke, koja se može odmah promijeniti, broj socijalnog osiguranja ili povijesne porezne prijave ne mogu se jednostavno resetirati. To znači da se posljedice ove vrste curenja mogu pojaviti mjesecima ili čak godinama kasnije, u obliku lažnih poreznih prijava, neovlaštenih zahtjeva za kredit ili ciljanih phishing pokušaja koji koriste stvarne detalje računa kako bi izgledali legitimno.

Što ovo znači za vas

Ako ste EY-ov klijent, ili klijent bilo koje tvrtke koja je obrađivala vaše porezne prijave putem platforme treće strane, ovaj incident koristan je povod da preispitate vlastitu izloženost. Izravno pitajte svog pružatelja usluge je li vaši podaci među datotekama kojima se pristupilo, zatražite pismenu potvrdu i saznajte koje se usluge praćenja ili zaštite, poput praćenja kredita, nude kao rezultat.

U širem smislu, ovo curenje pokazuje zašto je vrijedno biti oprezan u vezi s time koliko osjetljive dokumentacije se uopće učitava na portale za podršku, čak i kad se zahtjev čini rutinskim. Zahtjevi za IT podršku nisu uvijek dizajnirani s istom sigurnosnom strogošću kao namjenski sustavi za upravljanje dokumentima, a klijenti rijetko imaju uvid u to koliko se dugo učitane datoteke čuvaju ili tko im interno može pristupiti.

Praktični savjeti

Ako vjerujete da su vaši porezni podaci mogli biti zahvaćeni EY-ovim curenjem podataka ili sličnim incidentom koji uključuje tvrtku za profesionalne usluge, razmotrite sljedeće korake:

  • Kontaktirajte tvrtku izravno kako biste potvrdili jesu li vaši konkretni zapisi bili dio ugroženih datoteka i zatražite pojedinosti o opsegu dvotjednog prozora.
  • Postavite upozorenje o prijevari ili zamrzavanje kredita kod glavnih kreditnih biroa ako su uključeni porezni ili financijski identifikatori.
  • Pažljivo pratite porezne prijave radi znakova prijevara, osobito tijekom sezone podnošenja.
  • Izbjegavajte učitavanje osjetljivih financijskih dokumenata na portale za podršku osim ako nije krajnje nužno i raspitajte se kod pružatelja o njihovoj praksi zadržavanja podataka.
  • Koristite snažne, jedinstvene lozinke i višefaktorsku autentifikaciju na svim portalima za klijente povezanima s pogođenom tvrtkom.
  • Prilikom udaljenog pristupa osjetljivim financijskim platformama, dodavanje sloja enkripcije putem ispravno konfiguriranog VPN-a, poput koraka navedenih u ovom vodiču za postavljanje NordVPN-a, može smanjiti izloženost na nesigurnim mrežama.

EY-ovo curenje podataka naglašava širu istinu o suvremenoj zaštiti podataka: sigurnost je samo onoliko jaka koliko i njezin najmanje nadzirani sustav. Kako istrage budu napredovale, pogođeni klijenti trebali bi ostati na oprezu za službene komunikacije i tretirati sve neočekivane e-poruke koje se pozivaju na ovaj incident s oprezom, jer curenja poput ovog često izazivaju val naknadnih phishing pokušaja.